文章总结: 最近发现一个React框架的漏洞,CVSS评分10.0,影响Next.js,因为它使用服务端渲染。真正的PoC在create-next-app空白工程上可直接利用,无条件执行代码,但网上许多AI生成的PoC需要前置条件。建议用户立即升级Next.js和React到最新版本以缓解风险。由于国内使用Next.js较少,影响可能有限。
综合评分: 85
文章分类: 漏洞分析,应急响应,WEB安全,CTF,安全大事件
那个 Next.js 的漏洞是真无条件
营销号
非尝咸鱼贩
2025年12月5日 09:11
瑞士
Next.js 14 推出 Server Action 的时候,由于这个谜一样的代码风格容易让人产生早年的 cgi 甚至 php 的既视感,产生了不少梗图。
当时我还跟风融合 NSO 的 iOS 零点击利用做了个梗。
好家伙今年年底来了个大新闻,整了个 CVSS 满分 10.0 的 bug。准确说 bug 出在 React 框架身上,next.js 在生态里比较受欢迎,而且充分使用了服务端渲染的特性,首当其冲。
我自己在 GitHub Pages 上的博客之前从 Jekyll 换成了 next.js。由于是 output: export 纯静态模式,所以我现在淡定得要命。
昨天被 React/next.js 的漏洞刷屏一整天,可惜翻来覆去都是 AI 生成的半真半假 PoC。需要工程满足某些条件,这样的代码本身就是不安全的。
刷到几个小时前有一位对岸的 ctf 选手复现出来真正的利用代码。由于相关法律法规政策的限制,在这里不做传播。反正该升级升级。昨天一些安全响应的号发得早,还没赶上这个 PoC,基于公开资料总结得出了利用有条件限制的结论。
Payload 很简洁,只要一个请求,整个文件格式化之后也不到 30 行。和网上刷屏一大天的各种需要前置条件的标题党、AI 党不同,这个 PoC 在 create-next-app(受影响版本)刚创建出来的空白工程就直接可以打,是真无条件。
这个演示不产生回显,也不响应请求(客户端产生超时错误),但已经执行了代码。
总之在网上看到的截图,凡是有个 BurpSuite 还能回显命令执行结果的,基本是 AI 生成的 PoC。
真正说影响有限可能就是国内技术选型用这个的相对没那么多吧,React 也是纯前端渲染的多。
当然具体的市场占有率我没有数据支撑,还是不要乱说话,怕被人喷。对不起每次提到 js 我都忍不住想起这位。有一位老前辈告诉我们,计算机科学的圣杯是 Electron。ok?
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:非尝咸鱼贩 营销号《那个 Next.js 的漏洞是真无条件》